如果加星标,可以及时收到推送
《安全晓说》第61篇,锐安全总第278篇原创
本文2555字,阅读时长约8分钟
从“合规”到“数据安全”再到“安全”,今天你可以了解以下内容:
【1】“合规”的反噬
【2】为什么“合规”没能救数据安全?
【3】“合规”的狭义与广义
【4】“合规”的产品
【5】“合规”的目的
【6】“合规”为什么会导致同质化?
大约是我在文章里提出了一个安全市场的“死亡之环”:搞合规->产品力不足->同质化->行业不赚钱。
于是有朋友留言说:
偏颇了,合规也可以是市场驱动。美国就有。合规不一定是合国家的规,也可以是商业契约的一个要素。今年美国有个创业大热门就是合规自动化。
我觉得说得很好。
大约是我在文章里的这段话:
于是有朋友留言说我完全不懂合规市场。
我觉得有道理,所以我决定反思一下“合规”这个问题。
于是,我的脑海里先浮现出了“数据安全”这个市场。
【2】
“数据安全”赛道,是近两年“合规支持”最充分的市场,没有之一。
自2021年9月1日开始实施《数据安全法》以来,数据安全赛道已经颁布了7部法律、5部条例、37部专项技术、30部行业相关政策等近120篇相关政策文件,这不最近又颁布了一部《网络数据安全管理条例》。
图:120篇数据安全政策脑图
甚至很多安全大厂都成立了数据安全专班,并打出了数据安全不是网络安全的鲜明主张。
结果呢?
可以粗略地估一下,2023年中国的数据安全市场整体规模30亿人民币左右,2024年不会超过50亿,大概率是在25亿人民币左右。
假如这两年的安全市场规模咱们按800亿计算,假如数据安全市场规模按30亿-50亿规模计算,那么数据安全的整体市场占比是3.8%-6.3%,这就是事实。
一个靠强政策合规推动了三年的市场,只占整个安全市场的5%,而且每一家数据安全企业,是的,我是说每一家,都活得非常痛苦。
这就是目前“数据安全”合规市场的现状。
所以,接下来的问题是,当我们谈论合规的时候,到底是在谈论什么?
【3】
上述那个朋友讲:合规也可以是市场驱动的,这让我反思,我想是我们对合规概念的范畴没有达成共识。
如果按照这个逻辑,那么他谈论的“合规”,很可能是“广义的合规”,如果按照广义合规的逻辑,那么合规必然包括四部分:国家合规、行业合规、企业合规、个人合规。
图:合规的层次
如果按照“广义合规”逻辑来解释市场的话,那其实所有的市场,都是合规的市场。
如果用这么泛化的概念来描述市场,其实对分析市场是没有什么帮助的,因为你得不出更加有效的结论和更加深刻的洞察。
广义的合规,其实是把“需求”当成了“合规”。
我们平时讨论的合规,其实是“狭义的合规”,即把等保条例要求的国企安全市场和分保条例要求的涉密安全市场统称为合规市场。
甚至在大多数的语境下,我们谈论的合规市场,指的是更狭义的等级保护条例驱动下的安全市场。
图:等保2.0体系框架
这时,我看到了一个朋友发来的一个截图,非常传神地解释了什么是“合规产品”。
【4】
图:合规的产品
该图的标题是:
我开的公司需要通过消防设施检查,在淘宝买了一批消防斧子怎么一砍就断?
下面的高赞回答是:
朋友,你对斧头一无所知,而且,严重缺乏购物常识!
你用18元买了一把应付消防检察的斧子,你就把它挂在应该有的地方,应付完就没事了。我相信这把18元斧可以很好地完成这个任务。
但你认真了,看到了斧子你就想要他又便宜又能应付真正的场景,在火灾发生时能劈啥断啥,这就是在为难18元斧了,它被造出来的目的不是干这事的。
随便去问问消防队使用的斧头规格和要求,按这规格去买,大几百上千都有可能,保证符合实务,至少消防队员顺手拿来砍劈绝无问题。当然,你要按需求去买,也行,但按行情,小几百也是跑不掉的。
所以你看,当我们在讨论“合规市场”时,其实讨论的是“合规产品”;当我们讨论“合规产品”时,其实讨论的是产品的“使用目的”。
【5】
如果从“目的”出发,我带你看看真实的“合规市场”。
咱就说等保合规里的三级市场,你如果想拿到等保三级的证书,至少有三种方法:
一是直接买证,我称之为“假过”。就是你直接掏8万块钱,随便找一家测评机构,他们带着设备到你的系统现场,等你拿到证后再把设备撤走,这样你啥都不用管就有了一个等保三级的证书。
二是就是上面例子所说的“应检”。你可以花20万块钱,其中拿出15万买一台等保一体机,剩下的花5万过测评,这样你同样可以拿到等保三级证书,而且设备资产还是你的,只是这台设备除了能够应付等保三级检查外,实际根本用不了。
三是真用。如果你真的想既能过等保三级又能真正发挥实用价值,那基本一套符合等保三级的实用安全套装要100万往上了。
所以你看,不是合规没用,而是如果以“拿证”为目的的话,安全就是一个价值8万块或20万的没用玩意儿。
所以我们就产生了一个新疑问。
【6】
因为等保合规只要求了功能的符合度、并没有要求功能的效果,只要有就是合规。而合规里不要求的功能,也不是检查项,你做了也是徒增的成本,所以长此以往,产品就会同质化。
你再想想其他行业,大家的产品都是符合国标的,但是只符合国标的产品是不可能卖出去的,你还必须要有特色。同样是馒头,你还得是戗面的、豆沙的、加花的等等。
你再想想,如果只是为了吃饱,馒头有必要搞那么多花样么?之所以馒头也要搞出那么多花样来,那肯定是馒头本身已经超越了“填饱肚子”这个基本的需求。
如果安全市场大家都认可“同质化”这个结论,那么必然是客户只有“拿证”这个基本的需求,没有更高级的需求了,否则就不可能同质化,因为你在世界上就不可能找到真实需求是完全相同的两个人。
所以合规早期看是创造了需求,他让没有需求的单位开始为了“怕检查”而额外花钱。
但是长期看,如果客户不是因为“想安全”而花钱,那这个需求就是“假需求”,就是国家给这个行业的补贴。
所以当我们讨论“合规”时,其实我是想说,创业公司还是要远离那些只有“拿证”需求的客户,哪怕项目金额很大也不要。
但是如果你把客户写入企业规范里的“实战化需求”也当成一种“合规”的话,很明显我指的不是这种情况。
所以,当我们讨论“合规”的时候,我们其实讨论的是安全建设的目的。该目的只有两个:一是为了“怕检查”、二是为了“想安全”。
如果你的合规是以“想安全”为目的,那就是我错了。
恭喜你,又看完了一篇文章。从今天起,和我一起洞察安全本质!这里是锐安全,今天就到这里,咱们下次再见! |
如果对我描述的安全世界感兴趣,可以翻翻“没有名人作序和题词”的我为你写的一本“纯粹的安全认知之书”:
点击文末【阅读原文】,看到一个完整的安全系统
end
如果你对本文有任何建议,
欢迎联系我改进;
如果本文对你有任何帮助,
欢迎分享、点赞和在看
如果心生欢喜,不如做个长期朋友:)
参考资料:
[1]锐安全.安全私房菜,到底应该怎么吃?,2024年09月08日.https://mp.weixin.qq.com/s/i6pHmeXSLuy3WyFUpTKkwA
[2]锐安全.安全大厂,到底还能不能杀出红海?, 2024年09月29日.https://mp.weixin.qq.com/s/z3DPt-txf_uGeWOkEW5cpQ
[3]炼石网络CipherGateway.收藏贴!120篇数据安全原创资料下载导航来了,2024年09月03日.https://mp.weixin.qq.com/s/qoR3nBOUYqSC7Thqnq13yg
题图:合规与安全
题图创作者:晓兵与AI小助手
算法提供:FLUX
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...